heygrc
Dla us saas

SOC 2, HIPAA i NIST lądują w twoich pull requestach.

Dla zespołów US SaaS, których klienci żądają SOC 2, HIPAA, NIST, CMMC lub CCPA. Kontrole, które rzeczywiście pojawiają się w diffie, nazywane na poziomie klauzuli.

Firma US SaaS zwykle dobiera frameworki, ponieważ klient o nie poprosił, a nie dlatego, że regulator wysłał list. SOC 2 dla klientów korporacyjnych, zabezpieczenia techniczne HIPAA, jeśli dotykasz ePHI, NIST 800-53 lub 800-171, gdy pojawia się kontrakt związany z federalnym, CCPA, jeśli spełniasz progi, PCI, jeśli obsługujesz karty. Większość to procesy i dowody. Prawdziwy fragment decyduje się w kodzie, a to właśnie ten fragment pull request może cicho cofnąć.

Stos US, przeglądany w diffie

Trudne nie jest wybór frameworka. Trudne jest zauważenie, że jednolinijka zmiany IAM to SOC 2 CC6.1, że log debugowania treści żądania może narazić ePHI poza magazynem, który powinien je przechowywać, albo że usunięcie MFA na ścieżce admin to NIST IA-2(1). heygrc został zbudowany, by czytać każdą zmianę w oparciu o wybrane frameworki i nazywać kryterium lub zabezpieczenie, którego dotyczy, aby amerykański zespół inżynierów nie musiał trzymać w głowie TSC, Security Rule i 800-53, by dostrzec, że diff ma znaczenie.

Jeśli sprzedajesz także w UE, włącz GDPR, DORA lub NIS 2 w tym samym przeglądzie. Te pozostają pierwszorzędne. Region inferencji to wybór, który konfigurujesz. Sam worker przeglądu działa w Paryżu.

Nie podpisuje BAA ani nie obsługuje ePHI jako podmiot stowarzyszony. Nie jest autoryzowany FedRAMP i nie jest przeznaczony do przetwarzania CUI. Nie określa zastosowania CCPA. Przegląda zmianę kodu w oparciu o wybrane frameworki i cytuje kontrolę.

Co wykrywa dla Ciebie

Zmiany, które wyglądają jak zwykły kod.

Kilka zmian istotnych dla kontroli, które heygrc został zaprojektowany do flagowania w tym przypadku, każda z odwołaniem do klauzuli, której dotyczy.

  • Rola IAM rozszerza się do symbolu wieloznacznego

    SOC 2 CC6.1
  • Magazyn rekordów pacjentów traci szyfrowanie w spoczynku

    HIPAA 164.312(a)(2)(iv)
  • Sprawdzenie MFA jest usuwane ze ścieżki uprzywilejowanej

    NIST 800-53 IA-2(1)
Zagłęb się

Frameworki, które mają tu największe znaczenie.

Przewodnik: Co HIPAA tak naprawdę sprawdza w twoim repozytorium

heygrc flaguje zmiany istotne dla kontroli i cytuje klauzulę, aby problem mógł zostać rozwiązany w pull request. Nie certyfikuje Cię, nie przeprowadza audytu ani nie zastępuje Twojej własnej oceny.